Облачная платформаAdvanced

Синхронизация IAM Users в MRS

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Синхронизация IAM Users — это синхронизация IAM Users, связанных с политиками MRS, в систему MRS и создание учётных записей с теми же именами пользователей, но другими паролями, чем у IAM Users. Затем вы можете использовать имя пользователя IAM (пароль необходимо сбросить пользователем admin из Manager) для входа в Manager для управления кластером и отправки заданий через GUI в кластере с включённой аутентификацией Kerberos.

Table 1 сравнивает политики разрешений IAM Users и разрешения синхронизированных пользователей в MRS. Для получения подробной информации о разрешениях по умолчанию в Manager см. Default Permission Information.

Table 1 Сопоставление политик и разрешений после синхронизации

Policy Type

IAM Policy

User's Default Permissions on MRS After Synchronization

Have Permission to Perform the Synchronization

Have Permission to Submit Jobs

Fine-grained

MRS ReadOnlyAccess

Manager_viewer

No

No

MRS CommonOperations

  • Manager_viewer
  • default
  • launcher-job

No

Yes

MRS FullAccess

  • Manager_administrator
  • Manager_auditor
  • Manager_operator
  • Manager_tenant
  • Manager_viewer
  • System_administrator
  • default
  • launcher-job

Yes

Да

RBAC

MRS Administrator

  • Manager_administrator
  • Manager_auditor
  • Manager_operator
  • Manager_tenant
  • Manager_viewer
  • System_administrator
  • по умолчанию
  • launcher-job

Нет

Да

Server Administrator, Tenant Guest, and MRS Administrator

  • Manager_administrator
  • Manager_auditor
  • Manager_operator
  • Manager_tenant
  • Manager_viewer
  • System_administrator
  • default
  • launcher-job

Yes

Yes

Tenant Administrator

  • Manager_administrator
  • Manager_auditor
  • Manager_operator
  • Manager_tenant
  • Manager_viewer
  • System_administrator
  • default
  • launcher-job

Yes

Yes

Custom

Custom policy

  • Manager_viewer
  • default
  • launcher-job
  • Если пользовательские политики используют RBAC‑политики в качестве шаблона, обратитесь к RBAC‑политикам.
  • Если пользовательские политики используют политики с тонкой гранулярностью в качестве шаблона, обратитесь к политикам с тонкой гранулярностью. Рекомендуются политики с тонкой гранулярностью.

Yes

Note

Для упрощения управления разрешениями пользователей используйте политики с тонкой гранулярностью вместо RBAC‑политик. В политиках с тонкой гранулярностью действие Deny имеет приоритет над другими действиями.

  • Пользователь имеет разрешение на синхронизацию IAM‑пользователей только в том случае, если у него есть роль Tenant Administrator или одновременно роли Server Administrator, Tenant Guest и MRS Administrator.
  • Пользователь с политикой action:mrs:cluster:syncUser имеет право синхронизировать IAM‑пользователей.

Процедура

  1. Создайте пользователя и предоставьте ему право использовать MRS. Подробнее см. Creating an MRS User.
  2. Войдите в консоль управления MRS и создайте кластер. Подробнее см. Creating a Custom Cluster.
  3. В панели навигации слева выберите Active Clusters. Нажмите название кластера, чтобы перейти на страницу cluster details page.
  4. На вкладке Dashboard, нажмите Synchronize рядом с IAM User Sync для синхронизации IAM‑пользователей.
  5. В диалоговом окне IAM User Sync выполните поиск группы пользователей, к которой принадлежит синхронизируемый IAM‑пользователь, и нажмите название группы. В столбце User выберите нужного IAM‑пользователя и нажмите Synchronize.

    Note
    • Можно выбрать всех пользователей, чтобы синхронизировать их одновременно.
    • Если выбрать только группы пользователей, пользователи не будут синхронизированы. Необходимо выбрать конкретные имена пользователей в группе.
    • Отображаются все группы пользователей. Те, которые нельзя выбрать, не могут быть синхронизированы.

  6. После отправки запроса на синхронизацию выберите Operation Logs в навигационном дереве слева в консоли MRS, чтобы проверить успешность синхронизации. Подробнее о журналах см. Viewing MRS Operation Logs.
  7. После успешной синхронизации используйте синхронизированного с IAM пользователя для выполнения последующих операций.

    Note
    • Когда политика группы пользователей, к которой принадлежит IAM‑пользователь, меняется с MRS ReadOnlyAccess на MRS CommonOperations, MRS FullAccess или MRS Administrator, подождите 5 минут, пока новая политика не вступит в силу после завершения синхронизации, поскольку кэш SSSD (System Security Services Daemon) узлов кластера требует времени для обновления. Затем отправьте задачу. В противном случае задача может не быть отправлена.
    • Когда политика группы пользователей, к которой принадлежит IAM‑пользователь, меняется с MRS CommonOperations, MRS FullAccess или MRS Administrator на MRS ReadOnlyAccess, подождите 5 минут, пока новая политика не вступит в силу после завершения синхронизации, поскольку кэш SSSD узлов кластера требует времени для обновления.
    • После того как вы нажмете Synchronize в правой части IAM User Sync, страница cluster details page будет пустой в течение короткого времени, поскольку данные пользователя синхронизируются. Страница будет корректно отображена после завершения синхронизации данных.
    • Отправка задач в кластер безопасности: Пользователи могут отправлять задачи, используя функцию управления задачами в графическом интерфейсе в кластере безопасности. Подробности см. в Running a MapReduce Job.
    • На странице сведений о кластере отображаются все вкладки, включая Components, Tenants и Backups & Restorations.
    • Вход в Manager
      1. Войдите в Manager как пользователь admin. Подробности см. в Accessing Manager.
      2. Инициализируйте пароль пользователя, синхронизированного с IAM. Подробности см. в Initializing the Password of a System User.
      3. Измените роль, привязанную к группе пользователей, к которой принадлежит пользователь, чтобы управлять разрешениями пользователя в Manager. Подробности см. в Related Tasks. Подробности о том, как создавать и изменять роль, см. в Creating a Role. После изменения роли компонента, привязанной к группе пользователей, к которой принадлежит пользователь, потребуется некоторое время, чтобы разрешения роли вступили в силу.
      4. Войдите в Manager, используя пользователя, синхронизированного с IAM, и пароль после инициализации в 7.b.
      Note

      If the IAM user's permission changes, go to 4 to perform second synchronization. After the second synchronization, a system user's permissions are the union of the permissions defined in the IAM system policy and the permissions of roles added by the system user on Manager. After the second synchronization, a custom user's permissions are subject to the permissions configured on Manager.

      • Системный пользователь: если все группы пользователей, к которым принадлежит пользователь IAM, привязаны к системным политикам (политики RABC и детализированные политики относятся к системным политикам), пользователь IAM считается системным пользователем.
      • Пользователь с пользовательскими правами: если группа пользователей, к которой принадлежит пользователь IAM, привязана к любой пользовательской политике, пользователь IAM считается пользователем с пользовательскими правами.

  1. Отменить синхронизацию пользователя IAM.

    Чтобы отменить синхронизацию пользователя IAM, выберите пользователя в столбце User на вкладке Synchronized и нажмите Undo Sync.

    Чтобы отменить синхронизацию всех пользователей в группе пользователей IAM, выберите группу пользователей в столбце User Group на вкладке Synchronized и нажмите Undo Sync.